PASSI

Prestataires qualifiés PASSI

Prestataire d'Audit de la Sécurité des Systèmes d'Information

PASSI est la qualification de référence pour les audits de sécurité des systèmes d'information. Délivrée par l'ANSSI au titre de l'article 14 du décret n° 2015-350, elle atteste qu'un prestataire est habilité à conduire des audits selon une ou plusieurs des cinq activités définies : audit organisationnel et physique, audit d'architecture, audit de configuration, audit de code source, et tests d'intrusion. Pour les entités régulées NIS2 — qu'elles soient essentielles ou importantes — recourir à un PASSI permet de répondre aux exigences de l'article 21 sur l'évaluation périodique de l'efficacité des mesures de gestion des risques. C'est aussi le passage obligé pour les opérateurs OIV soumis à la LPM, via la qualification renforcée PASSI-LPM (Sécurité nationale).

Source : catalogue officiel ANSSI mis à jour mensuellement (cyber.gouv.fr).

69 prestataires qualifiés PASSI

Logo Abicom

Abicom

Aubière

Cabinet PASSI certifié ISO 27001 et HDS, spécialisé en intégration sécurité et gouvernance.

PASSI
Voir le profil
Logo Acceis

Acceis

Rennes

Cabinet PASSI 3 portées, audits et pentests pour santé et administration publique depuis 2015.

PASSI
Voir le profil
Logo Adacis

Adacis

Bordeaux

Cabinet PASSI 4 portées, audits et pentests pour l'administration publique et l'énergie depuis 2003.

PASSI
Voir le profil
Logo Advens

Advens

Lille

Cabinet indépendant à Lille, certifié B Corp™, offrant SOC managé et réponse à incident.

PASSIPDISPRIS
Voir le profil
Logo Almond

Almond

Sèvres

Cabinet PASSI indépendant, audits, pentests et SOC managé pour les secteurs sensibles depuis 2018.

PASSI
Voir le profil
Logo Apave

Apave

Paris

Cabinet PASSI 3 portées, audits et pentests, intégration des risques physiques et numériques.

SecNumCloudPASSIPASSI-LPMPRIS
Voir le profil
Logo CNPP

CNPP

Saint-Marcel

Cabinet PASSI, audits et conseils en cybersécurité pour le secteur bancaire et la santé depuis 1987.

PASSI
Voir le profil
Logo Cogiceo

Cogiceo

Créteil

Cabinet PASSI 4 portées, audits techniques et formations en cybersécurité depuis 2012.

PASSI
Voir le profil
Logo Formind

Formind

Issy-les-Moulineaux

Cabinet PASSI, audits NIS2 et gouvernance cybersécurité pour PME en santé, énergie et transports.

PASSI
Voir le profil
Logo Holiseum

Holiseum

Puteaux

Cabinet indépendant avec 6 SOC en Europe, audits PASSI et services managés en cybersécurité.

PACSPASSI
Voir le profil
Logo I-Tracing

I-Tracing

Courbevoie

Cabinet PASSI, SOC managé et RSSI externalisé, 25 To d'événements analysés quotidiennement.

PASSI
Voir le profil
Logo iQanto

iQanto

Marseille

Cabinet PASSI 3 portées, audits et pentests pour l'énergie et l'industrie, expertise OT/IT.

PASSI
Voir le profil
Logo Itrust

Itrust

Labège

Cabinet PASSI 5 portées, audits et pentests pour énergie, santé et secteur bancaire depuis 2015.

PASSI
Voir le profil
Logo Kereval

Kereval

Thorigné-Fouillard

Cabinet PASSI 1 portée, audits et pentests en cybersécurité pour santé et transports depuis 2002.

PASSI
Voir le profil
Logo Netsystem

Netsystem

Gardanne

Cabinet PASSI 1 portée, ISO 27001, audits et conseils en cybersécurité pour secteurs critiques.

PASSI
Voir le profil
Logo NEVERHACK

NEVERHACK

Paris

Cabinet PASSI 2 portées, SOC managé et RSSI externalisé sur infrastructure souveraine française.

PASSI
Voir le profil
Logo Oppida

Oppida

Paris

Cabinet PASSI 2 portées, audits et pentests pour le secteur bancaire et public depuis 1998.

PASSI
Voir le profil
Logo Ornisec

Ornisec

Rennes

Cabinet indépendant à Rennes, audits PASSI 5/5 et certifications ISO 27001 pour OIV et PME.

PACSPASSI
Voir le profil
Logo SII

SII

Paris

Cabinet PASSI 5 portées, audits et pentests pour secteurs sensibles depuis 1986 à Paris.

PASSI
Voir le profil
Logo SPIE ICS

SPIE ICS

Malakoff

Cabinet PASSI 2 portées, audits et SOC managé 24/7, 40% de clients dans l'administration publique.

PASSI
Voir le profil
Logo Stedia

Stedia

Marseille

Cabinet PASSI depuis 2008, audit et conseil en gouvernance pour le secteur public à Marseille.

PASSI
Voir le profil
Logo Synacktiv

Synacktiv

Paris

Cabinet PASSI 1 portée, audits de sécurité et pentests pour 188 clients dans le secteur bancaire.

PASSI
Voir le profil
Logo SYNETIS

SYNETIS

Paris

Cabinet PASSI 5 portées, audit, pentest, SOC managé, 400 collaborateurs au service de 1 000 clients.

PASSIPRIS
Voir le profil
Logo Sysdream

Sysdream

Levallois-Perret

Cabinet PASSI 1/5, audits et pentests pour le secteur bancaire et public depuis 2004.

PASSI
Voir le profil
Logo Thales Cyber Solutions

Thales Cyber Solutions

Vélizy-Villacoublay

Thales Cyber Solutions est la filiale cybersécurité du groupe Thales, créée en octobre 2022 et basée à Vélizy-Villacoublay. Avec 250 à 499 collaborateurs, elle propose des services et solutions de cybersécurité souveraine pour les infrastructures critiques, les gouvernements et les secteurs sensibles. Qualifications PASSI, PDIS, PRIS. Expertise en SOC managé, audit, réponse à incident, sécurité OT/ICS, chiffrement et gouvernance.

PASSIPDISPRIS
Voir le profil
Logo Wavestone

Wavestone

Puteaux

Cabinet PASSI 5 portées, audits et pentests pour le secteur bancaire et public depuis 1990.

PASSIPRIS
Voir le profil
Logo XMCO

XMCO

Paris

Cabinet PASSI 1 portée, audits et pentests pour énergie, banque et santé depuis 2000.

PASSI
Voir le profil
Logo Ziwit

Ziwit

Montpellier

Cabinet PASSI 5 portées, audits et pentests certifiés ISO 27001 depuis 2010 à Montpellier.

PASSI
Voir le profil
Voir la carte des implantations

Prestataire d'Audit de la Sécurité des Systèmes d'Information

La qualification PASSI constitue le standard de référence pour l'audit de sécurité des systèmes d'information en France. Elle garantit aux entités régulées NIS2 la compétence technique, l'impartialité et la confidentialité d'un prestataire reconnu par l'État. Dans un contexte où la directive impose des vérifications régulières de l'efficacité des mesures de sécurité, mobiliser un PASSI qualifié offre une assurance objective de conformité.

Histoire et cadre du référentiel PASSI

L'ANSSI a publié la version 2.3 du référentiel PASSI fin 2024, qui permet d'assurer une cohérence avec les travaux menés dans le cadre du règlement européen CyberSecurity Act. Cette mise à jour succède aux versions antérieures encadrées par l'arrêté du 27 mars 2015 relatif aux prestataires d'audit (décret n°2015-350).

L'évolution majeure introduit le concept de note de cadrage, définie comme un document élaboré en concertation avec le commanditaire précisant les modalités de la prestation, remplaçant les conventions de service jugées trop lourdes. Le référentiel distingue désormais deux niveaux de garantie — substantiel et élevé — avec des exigences adaptées aux contraintes opérationnelles des prestations.

Les prestataires qualifiés sont contrôlés tous les 18 mois par un organisme mandaté par l'ANSSI, et pour les niveaux élevés et élevés-LPM, les auditeurs doivent passer sur chacune des 5 portées un examen écrit et oral tous les 36 mois.

Périmètre couvert : que fait concrètement un PASSI

Un prestataire qualifié PASSI intervient sur cinq portées techniques distinctes, couvrant l'intégralité du spectre d'audit de sécurité :

  • Audit d'architecture : analyse de la conception globale du SI, segmentation réseau, zones de confiance
  • Audit de configuration : vérification de la conformité des équipements (serveurs, firewalls, routeurs, Active Directory) aux bonnes pratiques
  • Audit organisationnel et physique : évaluation des processus, politiques de sécurité, contrôles d'accès physiques
  • Audit de code source : revue de sécurité applicative, recherche de vulnérabilités dans le développement
  • Test d'intrusion : simulation d'attaque pour identifier les failles exploitables en conditions réelles

Un PASSI ne peut pas :

  • Fournir simultanément audit et remédiation sur un même périmètre (conflit d'intérêt)
  • Auditer des systèmes qu'il a lui-même conçus ou opérés
  • Délivrer des certifications ou homologations (rôle réservé à l'ANSSI ou autorités compétentes)

Quand mobiliser un prestataire PASSI

Cas 1 : Évaluation de l'efficacité des mesures de sécurité

L'article 21 de NIS2 impose aux entités essentielles et importantes d'évaluer régulièrement l'efficacité de leurs mesures. Un audit PASSI externe apporte une validation indépendante et méthodique, particulièrement pertinent pour la mesure d'évaluation de l'efficacité. Fréquence recommandée : tous les 18 à 24 mois ou après incident majeur.

Cas 2 : Qualification d'une analyse de risques

Avant toute homologation ou mise en production d'un système critique, un audit d'architecture et de configuration PASSI permet de confronter l'analyse de risques théorique à la réalité du déploiement. Il identifie les écarts entre spécifications et réalisation, notamment sur les dispositifs de cryptographie et chiffrement.

Cas 3 : Audit post-incident ou tests de résilience

Après une intrusion ou dans le cadre de la gestion des incidents, un test d'intrusion PASSI mesure le niveau réel de détection et de réponse du SOC. Il complète les obligations de continuité d'activité en validant les procédures de reprise.

Cas 4 : Sécurisation de la chaîne d'approvisionnement numérique

Pour les fournisseurs critiques (hébergeurs, intégrateurs), un audit PASSI constitue une exigence contractuelle croissante. Il vérifie la robustesse des systèmes tiers avant interconnexion au SI de production, notamment en matière de contrôle d'accès et gestion des actifs.

Comment se déroule une mission PASSI

Le déroulement suit un cadre normé garantissant la traçabilité et la qualité :

  1. Phase de cadrage (1 à 2 semaines) : rédaction de la convention d'audit PASSI et du plan d'audit pour chaque test à mener. Définition du périmètre, des exclusions (systèmes de production sensibles), des horaires d'intervention.

  2. Réunion de lancement : alignement avec les équipes techniques, validation des accès et comptes de test, identification des interlocuteurs.

  3. Phase d'exécution (3 à 15 jours selon périmètre) : tests manuels et automatisés, collecte de preuves, documentation des vulnérabilités. Durée typique : 5 à 10 jours selon le périmètre réglementaire pour un audit de conformité NIS2.

  4. Restitution intermédiaire : présentation orale des constats critiques nécessitant traitement immédiat.

  5. Rapport final et clôture : livrable écrit détaillant constats, preuves, cotation CVSS, plan de remédiation priorisé. Tenue de la réunion de clôture de l'audit PASSI pour transfert de connaissance.

Durée totale : entre 4 et 20 semaines du cadrage à la livraison finale, selon complexité et disponibilité des environnements.

Tarification indicative

Le marché 2025-2026 positionne les audits PASSI dans les fourchettes suivantes :

  • Audit de configuration (PME 20-50 postes) : 1 500 € à 5 000 €
  • Audit organisationnel + configuration (50-100 postes) : 2 500 € à 4 500 € HT
  • Test d'intrusion externe simple : 4 000 € à 20 000 € selon complexité du périmètre
  • Audit complet multi-portées (architecture, config, pentest) : 12 000 € HT pour 100 à 250 postes
  • TJM consultant PASSI certifié : 700 à 900 € en régie ponctuelle

Facteurs de variation : niveau de qualification (substantiel vs élevé), nombre de portées mobilisées, environnements multi-sites, profondeur du pentest (boîte noire, grise ou blanche), contraintes horaires (audits hors production).

Aides disponibles : dispositif Bpifrance Diag Cyber jusqu'à 14 000 €, 50 % subvention pour les PME éligibles.

Différences PASSI vs qualifications voisines

PASSI vs PASSI-LPM : Le niveau PASSI-LPM garantit une expertise pointue et des processus adaptés aux Opérateurs d'Importance Vitale. Il est obligatoire pour les OIV mais reste optionnel pour les entités NIS2 classiques. PASSI-LPM ajoute des exigences de secret-défense et habilitations renforcées.

PASSI vs PRIS (Prestataire de Réponse aux Incidents de Sécurité) : le PASSI audite avant l'incident, le PRIS intervient pendant la crise pour investigation forensique, éradication de malware, coordination post-compromission. Le référentiel PRIS couvre recherche d'indicateurs de compromission, investigation numérique, analyse de codes malveillants et pilotage des investigations.

PASSI vs PDIS (Prestataire de Détection des Incidents de Sécurité) : le PDIS opère un SOC en continu ; le PASSI évalue ponctuellement la capacité de détection via des tests adversaires simulés.

PASSI vs PACS (Prestataire d'Accompagnement et de Conseil en Sécurité) : le PACS conseille sur l'analyse de risques, l'homologation, l'architecture ; le PASSI vérifie la conformité effective par des audits techniques. Les deux qualifications sont complémentaires dans un cycle de mise en conformité NIS2.

Pour identifier un prestataire PASSI qualifié, consulter le catalogue officiel ANSSI mis à jour mensuellement.

Sources de cette fiche

Questions fréquentes

Quel est le coût d'un audit PASSI ?

Le tarif d'un audit PASSI varie selon le périmètre et la complexité du système audité. Les fourchettes observées débutent à partir de 10 000 € pour un audit standard et peuvent atteindre plusieurs dizaines de milliers d'euros pour des périmètres complexes ou sensibles. La durée (de 1 à plusieurs semaines) et les portées couvertes (architecture, configuration, code, tests d'intrusion, organisationnel) impactent directement le coût. Demandez plusieurs devis détaillés pour comparer les périmètres proposés.

Quelle est la durée d'une mission PASSI ?

La durée d'un audit PASSI dépend du périmètre technique et de la complexité du système audité. En moyenne, un audit PASSI complet dure entre 5 et 15 jours ouvrés, incluant le cadrage initial, les phases d'analyse technique, la rédaction du rapport et la restitution finale. Les audits plus légers peuvent se limiter à quelques jours, tandis que les missions complexes (multi-portées, environnements critiques) peuvent s'étendre sur plusieurs semaines. Précisez votre périmètre dès le devis pour obtenir une estimation réaliste.

Quels livrables reçoit-on après un audit PASSI ?

Un audit PASSI produit un rapport détaillé conforme aux exigences ANSSI et à la norme ISO 19011. Il comprend un résumé exécutif, la liste des vulnérabilités ou non-conformités classées par criticité (CVSS), des preuves techniques, et un plan d'action priorisé avec des recommandations de remédiation. Une réunion de restitution orale est généralement incluse, et des débriefings à chaud peuvent être organisés en cas de découverte de vulnérabilité critique. Le rapport est rédigé sur un réseau Diffusion Restreinte (DR) homologué par l'ANSSI.

Quelle différence entre PASSI et PASSI-LPM ?

La qualification PASSI est le niveau de base pour les audits de sécurité des systèmes d'information. La qualification PASSI-LPM (Loi de Programmation Militaire) ajoute un niveau d'exigence « élevé » destiné aux systèmes sensibles ou classifiés, notamment pour les OIV (Opérateurs d'Importance Vitale) et les ministères. PASSI-LPM impose des contraintes renforcées sur la protection des données manipulées, la sécurité physique des locaux, et les habilitations des auditeurs. Vérifiez auprès du prestataire le niveau de qualification correspondant à votre secteur d'activité.

Comment vérifier qu'un prestataire est qualifié PASSI ?

Consultez le catalogue officiel des produits et services qualifiés publié par l'ANSSI, mis à jour au minimum une fois par mois, accessible sur https://cyber.gouv.fr ou via messervices.cyber.gouv.fr/prestataires-labellises. Vérifiez la validité de la qualification (3 ans renouvelables), les portées couvertes (architecture, configuration, code, test d'intrusion, organisationnel/physique), et le niveau (substantiel ou élevé). N'acceptez aucun audit PASSI sans vérification préalable sur cette liste officielle.

Comparatif des 6 référentiels ANSSI

RéférentielPérimètreCas d’usage typiqueDuréePour qui
PASSIAudit de sécuritéAudit gap NIS2, tests d'intrusion, revue de configuration2 à 4 mois selon le périmètreToute entité régulée NIS2
PASSI-LPMAudit SIIV (OIV)Audit de systèmes critiques sous statut LPM4 à 8 moisOIV uniquement (~300 en France)
PRISRéponse à incidentCrise cyber, ransomware, investigation forensicAu coup par coup ou rétainerToute entité régulée, anticipation
PDISDétection (SOC managé)Surveillance 24/7, corrélation alertesContinu (forfait mensuel)Entités sans SOC interne
PACSAccompagnement & conseilPSSI, gestion de crise, formation, gouvernance6 à 18 moisEntités découvrant NIS2
SecNumCloudCloud de confianceIaaS / PaaS / SaaS souverain pour données critiquesEngagement annuel ou pluriannuelOIV, données sensibles, secteur public
PVIDVérification d'identité à distanceKYC bancaire, signature électronique qualifiéeVariable selon volumeFinance, services publics, eIDAS

Autres qualifications ANSSI

Dernière mise à jour : 12 mai 2026 · catalogue ANSSI à jour, mise à jour mensuelle